セキュリティ

IPAに届けたやつ

一個受理された。誰か出してるだろうなーって思ったけど普通に受理されたっぽい。そして、例に漏れず迷惑メールフォルダにいた。

2つ出したよ。

どうなるかな。片方はぽぽいってやるだけだと思うけど、もう片方はたぶんだいぶ難しくて広域に影響がある問題。正直、難しいのでずっとこのままって可能性もあるなぁと。あれですね、IPAのは重要なことがもうちょっとピシッと書いてある方がいいと思いました…

そろそろ出してみようかな

1年くらい前に、これは困るんじゃないかなーってのを見つけたけど、誰もやらないだろ、って思ってたのを出してみようかな。誰もやらないっていうか、何が問題なのか切り分けれないっていうか。最近のでもあれなのがあったからついでで2つぽぽんと。今日帰っ…

PHPリモートファイルインクルードがわからないお(なんとなくわかったお)

何気に試したこと無かったので、PHP 5.2.3で試した。下記脆弱コードへの攻撃 register_globals*1 allow_url_include*2 リモートインクルード ディレクトリトラバーサル On On 成功 成功 On Off 失敗 成功 Off On 成功 成功 Off Off 失敗 成功 ん?どゆこと…

Hackme Casino v1.0(Foundstone)

Webアプリの脆弱性お勉強用のデモセット。・・・なのだが、いまいち。勉強には向かない。まず、お金が無いので他のユーザで入るところから始めないといけない(たぶん)。脆弱性というより、作りがへたれてるだけじゃん?ってのも混ざってるっぽい。というか、…

Flashから送信される値を途中で改ざんしにくくする part4

part1はどこだよって話ですが、ごくノーマルな対策を何もしていないものがpart1です。はてなには張ってないけど。ステージ4:http://sagittarius.dip.jp/~toshi/flash/iraira_harupu_harupucrypt.phpステージ3→ステージ4は実はそんなに変わってない。これを…

FlashのActionScriptを難読化

↓のツールを使ったりすると読みにくくなります。actionscript obfuscator :http://www.genable.com/asolite.html だた、関数名、変数名を読みにくくするものなため、暗号キーのような値は難読化できないみたいですにぇ。あと、処理のどこで暗号化しているか…

Flashから送信される値を途中で改ざんしにくくする

改ざんしにくくしたゲーム作ってみました。→くりっくなう(スコア送信バシバシどぞ♪)実際に、スコアを暗号化して送信しています。ポンクソフトさんのFlashを元に作成させていただきましたです。なんも考えないでFlashのゲームを作ると、スコアランキングを作…

Winniyで変なexeとかを踏まない方法。

フォルダアイコン変えたらまずクリックしません。窓の手(http://www.asahi-net.or.jp/~vr4m-ikw/)とか使って好きなアイコンに変えましょ。マイナーなアイコンほどきっと安全です。逆に、XPで登録されている拡張子は表示しない設定にしている場合、普通の人に…

星野君のWebアプリほのぼの改造計画 第7回 公開中のHTMLファイルがごっそり消失!?(@IT)

よろぴくー♪

第08回まっちゃ139勉強会資料

公開されたっぽいです。まっちゃ139のぺーじにおいてもらいました。それにしても、NHKのおねーさんすごいっすね。<http://www.youtube.com/watch?v=R-fjqo3dNhg

第8回まっちゃ139勉強会

勉強会で講師してきましたぁ♪あんなんで良かったか悪かったかはよくわかりませんけども〜。とりあえず、会社の人には話し方がなってないってダメ出しされました。あは。ゆるめにするために、わざと擬音語・指示語でやったとこもあるけど、それ以前に、ちょっ…

Internet Explorer "mhtml:" Redirection Disclosure of Sensitive Information (Secunia やまがたさんとこ経由)

XMLHttpRequestで、 自サイト上のファイル見に行く Locationヘッダでmhtml:http://〜を指定して、もいっかい自サイト上のファイル見に行く Locationヘッダで外部サイトを指定 で取りにいけるっぽい。Less criticalなんすねー。自分でもサンプル作ってみたけ…

酒ビームになり損ねた人(セキュmemo経由)

載ってます。おとめちっくに。

第5回 Flashで作ったゲームも攻撃対象になるんです!

よく行くFlashゲームサイトはあらされまくりです。

第4回 まこと先輩と星野君とCSRFの微妙な関係(星野君@IT)

第4回目でございます。かわいく描けたかなぁ〜って思ってます(自画自賛?)。けど、やっぱし、絵がでかいとこに掲載されると恥ずかしい感じもしますね。。。

星野君第2話〜誰でもWeb管理画面に入れる気前のいい会社(@IT)

今回も絵を描かせていただきましたぁ〜。次回はいよいよあれの絵です。ふふ。 絵は置いておいて、セキュリティ的に、「admin」「test」「old」なんてフォルダは結構作って公開する時に残しっぱなしなパターンが多いんじゃないかなーって思ってます。しかも、…

星野君のWebアプリほのぼの改造計画(@IT)

きたーーーーーー! 肉球ぷにぷに。ぷにぷにぷにぷに。ぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷにぷに。フィーバー開始でふ。2段階でフィーバーでき…

まっちゃ139

とりあえず、渡したかな〜?って人は消してみました。渡ってないのに名前消えてた、もしくは、もらったのに残ってるよ?な方は直してください。。。今度は、一覧印刷してチェックしよ。 OpenmyaHikiだよ ちなみに売り上げの半分ちょいくらいかなぁ?U-20の交…

いべんといろいろ

早めにどうするか決めないと。なんか、いろいろあるけど、最近めんどくさい。。。どうしよ。っていうか、そもそも参加する刺客資格あったんだっけ?

日本水産 “いちごミルク味”の魚肉ソーセージ発売

キモ

セキュリティキャンプの交流会に行ってきましたふむ。。。なるほど。。。

長編スパム「井川りかこ」まとめ

Openmyaでスパムな話が出てたので。となりの人と話したら教えてもらった。 たのしげ、だけど、うちには来てないっぽい。スパム、来ても日に20件なんだけどなぁ。toshi@sagittarius.dip.jpとxxx@xxx.club.ne.jp宛てあわせてそれ。2つ目のアドレスは某ファンサ…

「Winnyの入ったPCでは作業しない」経産省原子力安全・保安院が規則化(HotURL経由)

「Winnyをインストールしない」じゃないんだw ん?っていうか、私物で業務してる時点でかなりいただけない気がするのですが?

危険なアレ

試すかな。 トロイが検出されたのでやめた(´ω`)。VMでWindowsなかったからいんすとーるしたのに。

勉強会とか(OpenmyaMLの話題)

んー。とりあえず私は何かを皆に提供はできてないなぁ。提供してても、セキュリティとは全く関係ないとこだな。あんま役に立てそうにないな。。。 まあ、提供できるものあったら、見返りはいいので提供できたらいいですにぇ。でも、最近、デザインテンプレー…

アレ

ところで、それってルールとしてよかったんでしたっけ・・・?特例になるのであまり名乗り出ないほうが・・・?って、独り言してみる。

旅行サイトに侵入、顧客情報盗んだ疑い 中国人学生逮捕(asahi)

ほへぇー。 カカクコムについては4月と5月初旬に2回、会員のメールアドレス約9万件を抜き出した形跡があった。同社は5月中旬、外部から集中的な攻撃を受け、サイトを一時閉鎖したが、同センターは直接の関連は薄いとみている。 直接関係はないけど、そ…

ガイアの夜明け

うあー。ラックの監視ルーム、無駄にサイバーだ。(仕事しづらくないのかな?) ああああ、こんな1行のコメント見るために人が流れてきてるw ごめんなさい

「Whoppix」を使ってペネトレーションテストをやろう

壁紙かっこいいよなぁー。てか、色々入ってるのですねぇ。